Endersys, Redhat Enterprise Linux (RHEL) sistemlerinde audit alt yapısının aktif edilmesi, ve belirlenen senaryolar sonucunda oluşmuş olan logların, istenilen formata çevirilerek RSA enVision uygulamasına FTP ile gönderilmesi amacıyla Linux Audit Parser çözümü geliştirdi.
Linux Audit Parser çözümün özellikleri şunlardır:
•Audit daemon tarafından oluşturulan loglar parse etmeye uygun olmadığı için (kesin bir separator yok) loglarda düzenleme yapmak ve kesin bir separator ile log oluşturmak.
•Audit daemon tarafından oluşturulan loglardaki datanın tamamı istenmediği için sadece istenen dataların alınmasını sağlamak.
•Audit daemon tek bir event için logun icerigine bağlı olarak birden fazla olduğu zaman minimum 3, maximum N(belirsiz) adet satır log oluşturmaktadır. Uygulama bu durumları korelasyon yaparak her event için topladığı satırlardan 1 satır log oluşturmaktadir.
•İşlenmis logları FTP ile RSA envision’a gönderimininde FTP ile ilgili bir bağlantı veya benzeri bir sorundan olayı ve dosyayı gönderemezse o log sistemde saklanır. Bir sonraki çalışmada yeni loglarla birlikte daha onceki loglarıda da göndermeyi dener.
Örnek bir işlem sonucu aşağıdaki gibidir:
Ham Audit Logları(4 satır)
type=SYSCALL msg=audit(1256492271.697:21296834): arch=c000003e syscall=2 success=yes
exit=3 a0=32bd0f0 a1=241 a2=1b6 a3=32b8e66 items=2 ppid=26478 pid=26597 auid=502 uid=502 gid=502 euid=502 suid=502
fsuid=502 egid=502 sgid=502 fsgid=502 tty=pts2 ses=4489 comm=”nano” exe=”/usr/bin/nano” key=”WRITE”
type=CWD msg=audit(1256492271.697:21296834): cwd=”/home/user1″
type=PATH msg=audit(1256492271.697:21296834): item=0 name=”/home/user1″ inode=4255699 dev=fd:00 mode=040700 ouid=502 ogid=502 rdev=00:00
type=PATH msg=audit(1256492271.697:21296834): item=1 name=”deneme.txt” inode=4255717 dev=fd:00 mode=0100664 ouid=502 ogid=502 rdev=00:00
Korelasyon Yapılmış Yeni log(Tek satır)
type=WRITE||07/12/2010 19:37:51||21296834||syscall=open||ppid=26478||pid=26597||auid=user1||uid=user1||
tty=pts2||ses=4489||comm=nano||exe=/usr/bin/nano||key=WRITE||name=deneme.txt||inode=4255717||mode=file,664||cwd=/home/user1
Son Yorumlar